Qinglong은 Python3, JavaScript, Shell 및 Typescript를 지원하는 시간 제한 작업 관리 플랫폼입니다. 2.20.1 이전에는 back/loaders/express.ts의 init 가드 미들웨어가 /api/user/init를 확인하지만 /open/user/init는 확인하지 않는 반면, rewrite('/open/*', '/api/$1')는 JWT 인증 및 가드가 통과한 후 화이트리스트에 있는 /open/* 경로를 다시 작성합니다. 인증되지 않은 공격자는 초기화된 인스턴스에서 관리자 자격 증명을 재설정하기 위해 PUT /open/user/init를 보낼 수 있습니다. 이 문제는 2.20.1에서 수정되었습니다.
Qinglong은 Python3, JavaScript, Shell 및 Typescript를 지원하는 시간 제한 작업 관리 플랫폼입니다. 2.20.1 이전에는 back/loaders/express.ts의 init 가드 미들웨어가 /api/user/init를 확인하지만 /open/user/init는 확인하지 않는 반면, rewrite('/open/', '/api/$1')는 JWT 인증 및 가드가 통과한 후 화이트리스트에 있는 /open/ 경로를 다시 작성합니다. 인증되지 않은 공격자는 초기화된 인스턴스에서 관리자 자격 증명을 재설정하기 위해 PUT /open/user/init를 보낼 수 있습니다. 이 문제는 2.20.1에서 수정되었습니다.
왜 이 VPI인가 (설명가능 · 실험적)
VPI 산정 기준
| 영향도 | 93.00 |
| 악용 신호(추가 악용신호 없음) | ×1.00 |
| VPI | 93.00 |
VPI 공식 vpi-v1 기준